🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
自宅の玄関の鍵を交換したのに、泥棒がすでに合鍵を作っており、あなたの鍵をひそかに外してしまっていたところを想像してみてください。Fortinetファイアウォールに関する最新のFortiBleedの警告が述べているのは、おおむねそのような状況です。
今日は2026年10月8日です。2日前の10月6日、FBIと米シークレットサービスは「FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts」と題した共同アドバイザリを発表しました。このキャンペーンが依然として活発であり、パッチの適用とパスワードの変更という通常の対応では攻撃者の実際の足場が残ってしまう可能性があるため、今まさに重要となっています。
簡単な振り返り:FortiBleedとは何か
FortiBleedは新しいソフトウェアのバグではありません。Fortinetは、調査結果が過去のインシデントから再利用された認証情報や、脆弱なパスワードが設定され、 多要素認証 (MFA:スマートフォンのプロンプトなどによる第2の本人確認手段)が設定されていないデバイスに対するブルートフォース試行を指し示していると述べています。
攻撃者が標的としているのは、インターネットに公開されている FortiGateファイアウォール および SSL VPNゲートウェイ(職員が外部から社内ネットワークに接続するための機器)です。攻撃者は主に2つの手法を使用します:
- クレデンシャルスタッフィング:過去の侵害で流出したユーザー名とパスワードの組み合わせを試す手法。
- パスワードスプレー:多数のアカウントに対して少数の一般的なパスワードを試す手法。
どちらの手法も新たなエクスプロイトを必要としません。インターネット上のデバイスが犯罪者の既に入手しているパスワードを受け入れれば、彼らは単にログインするだけです。
10月のアドバイザリで新たに判明したこと:締め出し
両機関によると、攻撃者は侵入後にさらなる活動を行っています。デバイス上に新しい管理者アカウントを作成し、その後、正規のアカウントを削除するかパスワードを変更して妨害します。
その結果は悲惨です。正規のチームは自社のファイアウォールにログインできなくなる一方、侵入者は制御を維持し、ネットワークのさらに奥深くに侵入を試みます。ファイアウォールやVPNゲートウェイは多くの場合リモートアクセスの要であるため、その制御を失うと、防御側がまさに必要としている瞬間に、設定の確認や不正ユーザーの削除、接続の遮断を行うことが極めて困難になります。
このアドバイザリは、医療、エネルギー、金融サービス、通信、政府機関など、米国の重要インフラ16セクターすべてを対象としています。締め出された組織の件数については言及されていません。
攻撃作戦の段階的な仕組み
攻撃者が自身のバックエンドサーバーを公開したままにしていたため、調査員は内部の様子を異例の形で把握することができました。公開されていたディレクトリには、完全なパイプラインが示されていました:
- 標的の探索。 自動スキャナーが、到達可能なFortiGate SSL VPNログインページを探索しました。
- 既知の認証情報の試行。 過去のFortinet関連の漏洩や、 インフォスティーラー (感染したコンピューターから保存されたパスワードを窃取するマルウェア)のログに含まれるパスワードがテストされました。
- 窃取されたハッシュのクラッキング。 「 パスワードハッシュ 」とは、スクランブル化されたパスワードのことです。侵害されたデバイスから取得されたハッシュは、 Hashcat (パスワード復元ソフトウェア)および Hashtopolis (その作業を多数のマシンに分散するツール)を実行するクラッキング専用マシンに送られ、グラフィックスカードによって高速化されました。
- アクセス権のパッケージ化。 スクリプトによってログインが機能することを確認し、ハニーポットの疑いがあるものを除外し、標的と組織を照合した上で、被害者を収益とネットワーク規模によってランク付けしました。
この最後のステップが決定的な証拠です。これは 初期アクセスブローカー の活動です。侵入した後にその侵入経路を売却する者たちです。両機関によると、FortiBleedによるアクセス権は、INC/LynxやPayloadランサムウェアを含むランサムウェアアフィリエイトに渡っているとのことです。
あの大きな数字について
このアドバイザリは、194か国で86,644件を超える有効なデバイス認証情報を確認したSOCRadarの調査を引用しています。これは深刻ですが、86,644件の侵害が確認されたことと同じではありません。
公開されたディレクトリを同様に調査したCloudSEKは、その理由を指摘しています。データ内の企業名の一部は、企業自体ではなく契約業者、リセラー、または子会社を通じて関連付けられており、生データにはFortinet以外の機器の認証情報も含まれていました。また、デバイスへのログインが成功することと、攻撃者が実際に企業の内部Active Directoryに到達することとは、段階が異なります。
したがって、攻撃者のカタログに記載されていることは、調査を行うべき合図にはなりますが、攻撃者がどこまで侵入したかを示すものではありません。自社のシステムからの証拠のみが、その答えを出すことができます。
パッチ適用とパスワード変更だけでは不十分な理由
これが本アドバイザリの核心です。
- パッチは盗まれたパスワードを無効化しません。 パスワードが以前に盗まれていた場合、アップデート後も依然として機能します。
- パスワードリセットを行っても、攻撃者が作成したアカウントは削除されません。 攻撃者自身の管理者アカウントは残ったままになります。
- APIキーはユーザーのパスワードリセット後も存続します。 FortiGateデバイスは、 REST APIキーを介して管理でき、これは自動化、バックアップ、監視に使用されます。不明なキーは、通常のリセットでは対応できないバックドアとなります。
また、保存方式に関する細かな注意点もあります。Fortinetは、 PBKDF2 (保存されたパスワードのクラッキングを大幅に遅らせる手法)を使用した、より強固なパスワード保存方式をFortiOS 7.2.11、7.4.8、7.6.1で導入しました。旧バージョンからアップグレードした後も、既存の管理者のパスワードは、その管理者がログインするかパスワードが変更されるまで、従来のSHA-256形式のまま保持されます。また、変換後も非表示の互換性設定に古いハッシュが残る場合があります。Fortinetはそれらの削除方法を文書化しており、具体的な設定はファームウェアのバージョンによって異なります。
これらのバージョン番号は機能が導入された時期を示すものであり、運用すべき推奨リリースを示すものではありません。また、より強固な保存方式を導入したとしても、攻撃者がすでにクラッキングしたパスワードを取り戻すことはできません。
確認と復旧:実践的な手順
インターネットに公開されているFortinetゲートウェイを運用している場合、本アドバイザリのガイダンスを分かりやすくまとめた手順は以下のとおりです。
ステップ1:初期化する前に確認する
まずは証拠を収集します。デバイスの設定を正常なバックアップと比較して、追加されたユーザーや変更された設定を特定します。ファイアウォールやVPNのログに加え、ドメインコントローラーや認証ログも調査し、不審な活動が社内ネットワークに到達していないか確認します。アドバイザリの侵害指標テーブルは2026年6月18日から7月23日までの活動を対象としており、保存されているログを検索する期間の目安となります。
ステップ2:すべての管理者アカウントとAPIキーを見直す
各アカウントの所有者、作成日、権限を自社の記録と照合します。アドバイザリには、調査で確認されたアカウント名として次のようなものが挙げられています: adminin, forticloud-tech, forticloud-sync, support_fortinet, system_config および adminsslvpn。これらは確定事項ではなく手がかりとして扱ってください。サポートを思わせる名前だからといって正当なアカウントとは限らず、名前が一致しただけで悪意があると証明されるわけでもありません。不明なAPIキーは削除し、正当なAPIキーは再生成してください。
ステップ3:既存のアクセスを切断し、リセットする
アクティブな管理者セッションおよびVPNセッションを終了し、すでにログインしているすべてのユーザーを強制ログアウトさせます。関連するパスワードをリセットします。デバイスがActive DirectoryやLDAPに接続されている場合、Fortinetはその連携アカウントが侵害されたものとして扱い、他の場所で不正利用されていないか監視することを推奨しています。
ステップ4:管理アクセスを厳格に制限する
リモートアクセスおよび管理者権限に対して、フィッシング耐性のあるMFAを必須化します。信頼できるホストまたはローカルインポリシーを使用して、管理インターフェースにアクセスできる対象を制限します。最も確実な対策は、管理画面をインターネットに一切公開しないことです。
ステップ5:脅威の探索、排除計画の立案、および報告
安全を宣言する前に、影響を受けたホストを隔離し、ネットワーク内での横展開がないか探索します。ファイアウォールへのアクセスを回復したからといって、環境の他の部分が安全である証明にはなりません。両機関は被害者に対し、FBIのインターネット犯罪苦情センターまたは現地のFBIやシークレットサービスの支局を通じて報告するよう求めており、身代金の支払いは復旧を保証するものではないため、支払わないよう強く推奨しています。
侵害指標に関する注意点:アドバイザリは、記載されているIPアドレスがその後に再割り当てされたクラウドインフラに属している可能性があると警告しています。ブロックを行ったり誰かを告発したりする前に、適切な期間や他の証拠と照らし合わせて検証してください。
結論
FortiBleedは、パスワードの窃取からデバイスの乗っ取りと維持へと活動を移行させました。10月6日のアドバイザリが極めて明確に示している点が1つあります。それは、アップデートと新しいパスワードは把握している侵入口を塞ぐだけであり、攻撃者が追加した侵入口までは塞げないということです。アカウント、キー、ログを確認し、既存のセッションを切断し、デバイスを管理できる者を厳格に制限してください。経営陣にとって、問うべきはもはや「ファイアウォールにパッチを適用したか?」ではなく、「他の誰も鍵を持っていないことを証明できるか?」なのです。
メリット
- アドバイザリに従うことで、パッチ適用だけでは見落とされがちな攻撃者の足場を排除できます。
- MFAと管理アクセスの制限により、最も一般的な侵入経路であるパスワードの再利用を阻止できます。
- 設定とAPIキーの監査により、密かに設置されたバックドアを早期に検知できます。
- 公開された期間を対象にログを検索することで、把握していなかった過去の侵入を発見できる可能性があります。
- インシデントを報告することは、関係機関が攻撃作戦を追跡・妨害するのに役立ちます。
デメリット
- 適切な調査には時間と熟練した人材が必要であり、小規模なチームではそれらが不足している場合があります。
- インターネットからの管理画面アクセスを無効化すると、リモート管理の利便性が低下する可能性があります。
- レガシーハッシュ互換性を削除すると、将来的にデバイスを古いファームウェアに戻す際に問題が生じる可能性があります。
- 侵害指標のリストはすぐに陳腐化し、IPアドレスは再割り当てされる可能性があるため、慎重な取り扱いが必要です。
- すべてのセッションを終了しパスワードをリセットする際、一時的にユーザーの業務に支障が生じます。
注意点
本記事は教育目的で作成されたものであり、公開されているアドバイザリを平易な言葉で要約したものです。公式のFBIおよびシークレットサービスのアドバイザリや、Fortinet独自のガイダンスの代わりとなるものではありません。対応を行う前にそれらを熟読してください。ここに記載されている名前、設定、例は、自社の環境や最新のベンダー文書と照らし合わせて確認する必要があります。侵害が疑われる場合は、資格を持つインシデント対応の専門家を関与させ、組織の手順に従ってください。
よくある質問
- FortiBleedとは何ですか? — 新たなソフトウェアの脆弱性ではなく、流出、再利用、またはクラッキングされたパスワードを使用して、インターネットに公開されたFortinet FortiGateファイアウォールおよびSSL VPNゲートウェイを標的にする、認証情報を悪用したキャンペーンです。
- FortiBleedはFortinetの新しい脆弱性ですか? — いいえ。Fortinetによると、この活動は再利用された認証情報や、脆弱なパスワードが設定されMFAが導入されていないデバイスに対するブルートフォース試行によるものです。
- 2026年10月6日のアドバイザリではどのような新たな情報が追加されましたか? — 攻撃者が独自の管理者アカウントを作成し、正規のアカウントを削除または変更することで、正規の管理者をデバイスから締め出していると警告しています。
- FortiOSをアップデートすれば攻撃を阻止できますか? — アップデートは効果的ですが、盗まれたパスワードを無効化したり、攻撃者が作成したアカウントを削除したり、不明なAPIキーを取り消したりするわけではないため、別途見直しを行う必要があります。
- PBKDF2とは何ですか?なぜここで重要なのですか? — パスワードのクラッキングを遅くする、より強固なパスワード保存方式です。アップグレード後も、パスワードが変更されるかレガシーハッシュが削除されるまで、以前の管理者ハッシュが残る可能性があります。
- 86,644件というのは、86,644社の企業が侵害されたという意味ですか? — いいえ。これは研究者によって発見された有効なデバイス認証情報の数を指しており、企業ネットワークへの侵入が確認された件数とは異なります。
- どのランサムウェアグループがFortiBleedと関連していますか? — 両機関によると、このキャンペーンによるアクセス権は、INC/LynxおよびPayloadランサムウェアのアフィリエイトに渡っています。
- 被害者はFortiBleedのインシデントをどこに報告すべきですか? — 米国では、FBIのインターネット犯罪苦情センターまたは現地のFBIやシークレットサービスの支局を通じて報告してください。
タグ
#FortiBleed #Fortinet #FortiGate #CyberSecurity #IncidentResponse #Ransomware #CredentialStuffing #MFA #NetworkSecurity #FBI
Docker Security Checklist
Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.